Scans Vérifiés
Visibilité sur les risques réels et priorités claires
Scans Vérifiés
Visibilité sur les risques réels et priorités claires
Le service de Vulnerability Assessment fourni par ISGroup vise à analyser et évaluer la sécurité des systèmes afin de détecter les vulnérabilités connues.
L'activité peut être menée de manière externe ou interne. Dans le cas d'un Vulnerability Assessment externe, le scan est effectué depuis un hôte distant qui accède au système uniquement via Internet.
Dans le second cas, le scan est effectué depuis l'intérieur du réseau privé (Intranet), afin d'obtenir une meilleure visibilité sur le système examiné.
Ces deux configurations permettent de simuler différents scénarios d'attaque : la première simule l'attaque d'un attaquant externe, par exemple un concurrent déloyal ; la seconde simule une menace interne ou un compte compromis, par exemple un employé rancunier ou une attaque par rançongiciel.
Après la phase de scan, toutes les vulnérabilités identifiées sont vérifiées afin d'éliminer les faux positifs. Pour chaque vulnérabilité réelle, une description détaillée est fournie ainsi que, surtout, des informations précises sur la manière d'y remédier.
Compte tenu du nombre élevé de nouvelles vulnérabilités découvertes chaque jour, il est essentiel de réaliser un Vulnerability Assessment avec la bonne fréquence afin de s'assurer que les configurations des systèmes sont correctes et que les correctifs de sécurité appropriés sont appliqués.
ISGroup fournit des solutions de Vulnerability Assessment adaptées à tout besoin et à toute taille d'entreprise, tout en garantissant un niveau de qualité élevé.
L'activité de Vulnerability Assessment commence par l'identification des systèmes et des ressources mis à disposition, tels que les services et les applications web. Ensuite, grâce à des outils automatiques et à des tests manuels, les problèmes de sécurité connus sont identifiés de manière non invasive. Les Vulnerability Assessments permettent de comprendre rapidement le niveau de sécurité d'un réseau.
L'identification s'effectue au moyen de techniques actives, par exemple le numéro de version envoyé par un service dans ses réponses, de techniques passives ou fondées sur l'inférence, c'est-à-dire des caractéristiques qu'un programme possède et ne peut pas masquer. Les résultats sont vérifiés manuellement afin d'éliminer les faux positifs et d'obtenir un rapport compact et détaillé, destiné à la fois au Management et au personnel opérationnel chargé de corriger les problèmes.
Le rapport est un document simple et détaillé qui résume les résultats de l'activité et se divise en trois sections :
Executive Summary
Situé au début du rapport et d'une longueur maximale d'une page, il s'agit du résumé de haut niveau destiné au Management.
Vulnerability Details
La section technique qui décrit en détail les vulnérabilités constatées et leur impact, destinée au Security Manager.
Remediation Plan
Section technique contenant des instructions précises sur la manière de résoudre les problèmes identifiés, destinée au System Administrator.
La durée dépend du nombre et du type d'actifs, tels que serveurs, services réseau, applications et appareils, ainsi que du mode d'exécution interne ou externe. Avant de commencer, nous définissons ensemble le périmètre de l'analyse afin d'estimer précisément les activités, les délais et les coûts.
ISGroup utilise des techniques non invasives pour réduire au minimum l'impact sur les systèmes. Les scans multi-outils réalisés avec des solutions open source et commerciales sont vérifiés manuellement par nos spécialistes afin d'éliminer les faux positifs et de fournir des résultats exploitables par l'équipe IT.
Une analyse externe examine les systèmes exposés sur Internet, tandis qu'une analyse interne est effectuée depuis le réseau privé et offre une meilleure visibilité. Dans certains scénarios, des identifiants ou des modalités d'accès convenues augmentent la profondeur de l'analyse. Le prérequis essentiel est un périmètre précis couvrant les systèmes, adresses IP, applications et modalités opérationnelles.
Le Vulnerability Assessment identifie systématiquement les vulnérabilités connues, les erreurs de configuration et les systèmes obsolètes. Le Network Penetration Test et le Web Application Penetration Test simulent des techniques d'attaque réelles pour vérifier jusqu'où une vulnérabilité peut être exploitée. En bref, le premier demande « quelles vulnérabilités sont présentes ? », les Penetration Tests « que pourrait faire un attaquant en les exploitant ? ».
Nous recommandons un Vulnerability Assessment au moins une fois par an et après toute modification importante des systèmes, applications ou configurations. Les infrastructures critiques ou exposées doivent être contrôlées plus souvent ou suivies par un service continu de Vulnerability Management.
Le devis tient compte du nombre d'adresses IP, de systèmes et de services, des infrastructures internes et externes, du type d'actifs, de la profondeur de l'analyse et des éventuels scans récurrents. Une fois le périmètre défini, nous pouvons préciser rapidement les activités, les délais et le coût de l'analyse, sans travaux insuffisants ou inutiles.
Le rapport décrit des faiblesses potentielles de l'infrastructure et est traité comme une documentation confidentielle. ISGroup opère dans le cadre d'un Système de Management de la Sécurité de l'Information certifié ISO/IEC 27001, qui couvre également les activités de Vulnerability Assessment.
Le rapport comprend un Executive Summary destiné au management, les Vulnerability Details avec les vulnérabilités confirmées et leur impact, et un Remediation Plan avec les actions correctives ou de réduction du risque. Les résultats sont vérifiés manuellement pour éliminer les faux positifs et aider l'équipe IT à prioriser les corrections.
Il permet de détecter les vulnérabilités connues, les logiciels obsolètes, les configurations risquées ou les services exposés, notamment après des changements d'infrastructure, de nouveaux systèmes, une migration ou une longue période sans contrôle. Si le périmètre adapté n'est pas encore clair, ISGroup peut le définir avec vous à partir de votre infrastructure et de votre objectif.
L'expérience avec ISGroup nous a fait grandir en tant qu'organisation, augmentant la sensibilisation aux risques cyber et les compétences pour gérer des systèmes IT sécurisés. Nous avons apprécié la compétence, l'autonomie, la qualité des rapports et une approche vraiment orientée client.
ISGroup SRL nous a aidés à identifier clairement les vulnérabilités les plus critiques et leurs priorités. Professionnalisme, clarté et soutien constant ont rendu le parcours d'amélioration de la sécurité simple et efficace.
Les analyses d'ISGroup ont renforcé notre infrastructure IT et ouvert l'accès à de nouveaux marchés. Professionnalisme, disponibilité et orientation vers les objectifs ont rendu la collaboration fluide et extrêmement efficace.
Working with us is pretty simple, just call the number or send an e-mail so that we can get to know each other and discuss about your IT Security needs.
Demander un devis pour